自定义ME MDM应用

iOS

安全设置

关于识别越狱设备

越狱设备使用户获得更多权限,在企业中使用此类设备增加了安全风险,必须删除这些设备中的公司数据。MDM将在注册和每次扫描时识别越狱设备,检测到越狱设备后,注册失败或将设备从管理中移除(如果之前管理过该设备)。

分发ManageEngine MDM应用到被管iOS设备

ManageEngine MDM应用需要检测越狱设备、分发文档、远程查看设备屏幕和跟踪被管设备的位置。默认开启“将ME MDM应用分发到被管iOS设备”选项,确保所有被管iOS设备上都安装ManageEngine MDM应用。如果需要,您还可以配置邮件模板来分发应用。此外,还可以使用ManageEngine MDM应用保护电子邮件附件安全,请参阅这里

注意:如果用户还没有登录到设备上的iTunes帐户,那么ManageEngine MDM应用将在应用目录中可用。用户应该输入iTunes凭证来完成应用安装。安装ManageEngine MDM应用后,应用目录将从设备中移除。

安卓

管理安卓设备需要配置MDM应用设置。该应用安装在所有被管安卓设备中。您可以自定义以下内容:

  1. 安全设置

  2. 配置文件设置

  3. ME MDM应用设置

  4. ME MDM应用换标

  5. 配置通信方式
  6. ME MDM应用下载方式

安全设置

删除设备的场景

管理员可以使用以下设置,确保如果设备被破坏,则从设备中删除企业数据。在注册期间和每次扫描期间都要检查设备,如果发现不合规设备,则取消管理设备,并删除设备中数据。如果在注册过程中检查到不合规设备,将导致设备注册失败。

  1. 已Root
  2. 基本完整性检查失败
  3. 谷歌认证失败

已Root

已Root设备为用户提供了更多权限,如删除由MDM分发的配置文件或从MDM中删除设备。因此,对于组织来说,允许已Root设备访问公司数据是不安全的,这可能导致数据泄露。MDM识别已Root设备后,将这些设备从管理中删除。从管理中删除设备也会删除设备中的企业数据。

基本完整性检查失败

安卓的基本完整性检查监控设备是否已Root、虚拟设备或包含虚拟ROM,如果以上任何一个条件为真,设备的基本完整性检查失败。在注册过程中,如果设备基本完整性检查不合格,设备将无法注册。如果注册的设备没有通过基本完整性检查,该设备将从管理中删除,数据也将从设备中删除。

谷歌认证失败

谷歌基于其兼容性测试套件对设备进行认证,其中包含了谷歌对企业设备认证的基本要求。如果选择此选项,设备将注册只有他们通过谷歌认证。点击这里 了解谷歌认证设备的详细列表。

注意:谷歌认证还会检查设备的基本完整性。但是,当选择基本完整性检查时,设备可能通过基本完整性检查,但不能通过谷歌认证。

配置文件设置

每次您将策略和限制的配置文件分发到某些设备时,终端用户都会被通知接受该策略。这可以通过指定最终用户接受策略的时间限制来自定义。如果该策略没有在指定的时间内安装,则该策略将被移动到“违反策略”。如果用户接受该策略,则将其移动到已实施策略。 如果密码 策略已下发到设备,且在指定的时间内未按照配置的策略设置密码,则设备中除ME MDM应用、设置和启动器应用外的所有应用都将被禁用。用户设置密码后,禁用的应用将被启用。这是为了在违反公司策略时保护公司数据。

管理ME MDM应用

您可以自定义ME MDM应用设置,如允许用户删除应用,对管理设备隐藏应用等等。

  1. 允许用户删除ME MDM应用

  2. 隐藏设备上的ME MDM应用

  3. “撤销管理”密码

允许用户删除ME MDM应用

如果用户从设备中删除了ME MDM应用,该设备将成为非被管设备,即IT管理员不能再管理用户的设备,因为设备管理必须使用ME MDM应用。如果您仍然希望允许用户删除MDM应用,您也可以配置一个告警,当用户试图删除MDM应用时,显示该告警。不适用于配置为配置文件所有者(工作配置文件)的设备。

您可以限制用户删除ME MDM应用。支持运行5.0或更高版本的安卓设备,设备应该配置为设备所有者。对于通过DEP注册的设备,可以限制用户删除ME MDM应用,请参阅这里

隐藏设备上的ME MDM应用

您可以选择在被管设备中隐藏ME MDM应用。在这种情况下,用户无法打开ME MDM应用,访问应用内部的应用目录,也就无法下载通过应用目录分发的应用。

通常情况下,当设备未被管理时,用户可以手动删除设备中存在的ME MDM应用。包括所有的配置文件和应用程序数据被自动删除。但在某些情况下,如果您从设备管理中删除了一个设备,当设备上隐藏了ME MDM应用时,由于服务器连接问题,该应用不会从设备中删除。为了避免这些问题,可以参考以下几点:

  1. 取消“隐藏ME MDM应用”设置,在取消对已注册设备的管理之前,让ME MDM应用在设备上可见。或
  2. 在移动设备上访问URLmemdm://open,然后点击链接打开,使得ME MDM应用在设备上可见。

现在,使用撤销管理密码禁用ME MDM应用的设备管理员权限然后删除。

撤销管理密码

按照以下步骤设置撤销管理密码:

  1. 在Web控制台中,在注册 选项卡下,选择左侧栏安卓下的 ME MDM应用
  2. 在给出的字段中指定撤销管理密码

撤销管理密码可用于以下场景:

  1. 当需要暂时禁用用户设备上的Kiosk模式时,可以使用撤销管理密码。
  2. 您设置的撤销管理密码,可用于禁用用户所在设备上的设备管理员。当您无法使用“删除设备”操作取消注册设备时,此密码特别有用。当服务器出现连接问题时,无法禁用设备管理员权限和删除设备上的ME MDM应用。只有禁用了“ME MDM应用的设备管理员权限”,用户才能很容易地将该应用从设备中移除。
  3. 如果隐藏了ME MDM应用,请参阅这里了解如何撤销管理。

  4. 要在设备上输入撤销管理密码,首先单击ME MDM应用图标,然后在可以看到应用名称的顶部窗格中单击4次。出现密码提示对话框,可以输入密码。

默认情况下,撤销管理密码已经设置,可以点击 图标查看。

ME MDM应用换标

如果您希望将您的企业logo作为ME MDM应用的图标,或者将ME MDM应用重命名,则可以使用该功能。MDM应用可以换标、可以重命名应用的显示名、可以修改应用图标,甚至可以定制启动屏幕图像。按照以下步骤重新命名ME MDM应用:

  1. 在Web控制台中,选择管理选项卡并点击重新命名
  2. 在这里,您可以更改显示在服务器和网站链接的logo。
  3. 要进行与应用相关的更改,请点击注册选项卡,从左侧栏的安卓下选择ME MDM应用
  4. 在这里,您可以更改应用Logo,应用名称和应用启动界面。

现在您可以看到ME MDM应用已根据您的选择重命名。

配置通信方式

您可以选择以下通信方式之一,以便在MDM服务器和被管移动设备之间进行有效通信。

  1. 即时方式
  2. 周期方式

即时方式
当服务器-设备通信有不间断的互联网访问时,您可以选择这种通信方式。MDM服务器和被管移动设备之间的所有通信都将通过Firebase Cloud Messaging(FCM)立即进行。

在选择即时方式时,您应该选择Google Play StoreMDM服务器下载ME MDM应用,并注册设备。

  1. 建议从Google Play Store下载ME MDM应用。
  2. 当使用Google Play Store受到限制,或者设备未注册且没有连接谷歌帐号时,您可以选择直接从MDM服务器下载ME MDM应用。

周期方式(在公司网络/Wi-Fi中注册设备)

周期方式是即时方式的另一种选择,当您的组织内部公共互联网访问有限或无法访问谷歌应用或服务时,这是MDM服务器和移动设备之间通信的首选方式。在这种方式下,被管移动设备每60分钟与MDM服务器通信一次,因此不可能立即执行远程锁定、彻底清除等按需操作。
选择此选项后,用于设备注册的ME MDM应用,默认只能从MDM服务器下载。

  1. 建议不要频繁切换即时方式和周期方式,以避免服务器与被管理移动设备之间的通信出现问题。
  2. 当从周期方式切换到即时方式作为首选通信方式时,需要检查是否有互联网接入,以及移动设备是否已向谷歌注册,即是否有一个与之相连的谷歌帐户。

ME MDM应用下载方式

作为注册的一部分,每个设备都需要下载ME MDM应用。ME MDM应用可以从Google Play Store或MDM服务器下载。您可以选择配置应该从中进行下载的方式。您可以通过以下步骤进行配置:

  1. 在Web控制台中,点击注册
  2. 安卓下点击ME MDM应用
  3. 在分发ME MDM应用设置下,选择用户下载ME MDM应用的方式。您可以选择从Google Playstore或MDM服务器下载。
  4. 点击保存更改。

    如果选择周期方式,则必须确保服务器可访问端口8020/9020,以便用户启动下载。

您已成功配置了ME MDM应用的下载方式。

Windows

允许用户删除MDM工作空间帐户

当用户不再需要该设备或离职时,必须从移动设备中删除企业的所有信息。启用该选项后,用户可以在设备上删除MDM工作空间账户。
如果允许用户从设备中删除MDM工作空间账户,则该账户删除后,设备将托管。因此,建议禁用此选项。

通信类型

您可以选择以下通信方式之一,以便在MDM服务器和被管移动设备之间进行有效通信。

  1. 即时方式(WNS)
  2. 周期方式

即时方式
当服务器-设备通信有不间断的互联网访问时,您可以选择这种通信方式。MDM服务器和被管移动设备之间的所有通信都将通过Windows Notification Service(WNS)立即进行。

周期方式(在公司网络/Wi-Fi中注册设备)

周期方式是即时方式的另一种选择,并且是MDM服务器和移动设备之间通信的首选方式,如果您的组织内部公共互联网访问有限制,或者该组织具有严格的安全标准。在这种方式下,被管移动设备每60分钟与MDM服务器通信一次,因此不可能立即执行远程锁定、彻底清除等按需操作。

  1. 建议不要频繁切换即时方式和周期方式,以避免服务器与被管理移动设备之间的通信出现问题。
  2. 当您将周期方式切换为即时方式作为首选通信方式时,有必要检查是否有互联网接入。.

如果允许用户从设备中删除MDM工作空间账户,则则该账户删除后,设备将托管。因此,建议禁用此选项。

版权所有 © 2023, 卓豪(中国)技术有限公司。保留一切权利。
ManageEngine卓豪 - IT管理 新体验